Об этом проекте

npm-script-lens — это CLI-инструмент, ориентированный на безопасность, предназначенный для аудита и одобрения скриптов жизненного цикла зависимостей (preinstall, install, postinstall) и нативных сборок. Поскольку современные пакетные менеджеры переходят к моделям выполнения по согласию, этот инструмент предоставляет анализ на основе доказательств для определения, какие пакеты безопасно запускать. Он выполняет статический анализ скриптов с использованием acorn, проверяет файлы binding.gyp на наличие скрытых каналов выполнения и выявляет техники загрузки рантаймов (например, загрузку внешних рантаймов, таких как Bun или Deno). Инструмент интегрируется с CI/CD-конвейерами для обеспечения политик безопасности, таких как прерывание при высокорисковом поведении, обнаружение вредоносных пакетов через OSV или недостаточном возрасте пакета (cooldown). Он также предоставляет проверку происхождения, чтобы гарантировать, что установленные артефакты соответствуют ожидаемому исходному репозиторию и рабочему процессу. Кроме того, он включает утилиты для управления конфигурациями git и удалённых зависимостей, обеспечивая соответствие требованиям безопасности npm v12+. Результаты можно экспортировать в формате JSON, HTML или SARIF-отчётов для интеграции с инструментами сканирования безопасности.